Security

セキュリティへの取り組み

Revvv. は、お客様の作品と個人情報を守ることを製品設計の中心に置いています。 このページでは、実装済みのセキュリティ対策を公開しています。 セキュリティチェックシートへの回答が必要な場合はsupport@curbon.jp までご連絡ください。

データの保護

  • すべての通信は TLS (HTTPS) で暗号化されます。
  • 保存データはクラウド基盤側で保存時暗号化 (encryption at rest) されています。
  • 写真データは非公開ストレージに保存され、公開を選択したページの写真のみ公開配信されます。
  • クレジットカード情報は決済事業者 (Stripe) が直接取り扱い、当社サーバーはカード番号を保持しません。

アクセス制御

  • すべてのデータはワークスペース単位で分離され、データベースの行レベルセキュリティ (RLS) で強制されています。アプリケーションの不具合があってもデータベース層で他社のデータにはアクセスできません。
  • オーナー / メンバーの権限分離。プラン・お支払い・完全削除・メンバー管理はオーナーのみ操作できます。
  • 運営者 (当社) はお客様の写真コンテンツを閲覧しない設計です。管理画面には枚数・容量などの数値情報のみ表示されます。

認証

  • 二段階認証 (TOTP・認証アプリ) を全アカウントで利用できます。有効化すると、パスワードのみではアプリにアクセスできなくなります (サーバー側で強制)。
  • 運営者アカウントは二段階認証を必須とし、さらに短い再認証期限を強制しています。
  • ログイン失敗の連続はアカウント単位で一時ロックされます。

共有リンクの統制

  • レビューリンクにはパスワード保護を設定できます (パスワードは不可逆ハッシュで保存)。
  • リンクはいつでも失効・削除でき、有効期限も設定できます。
  • 限定共有 (リンク閲覧) の URL は推測困難なランダム文字列を含み、検索エンジンには登録されません (noindex)。URL の再発行で過去の共有先を即時無効化できます。

監査と監視

  • 写真のアップロード・削除、公開設定の変更、リンクの発行などの操作は監査ログに記録され、ワークスペースのオーナーは「アクティビティ」画面で確認できます。
  • アプリケーションエラーは自動検知・記録され、当社が常時監視しています。
  • API には不正利用防止のレート制限を実装しています。

インフラと委託先

  • 配信: Cloudflare (DDoS防御・WAF)
  • データベース・認証・ストレージ: Supabase
  • 決済: Stripe
  • メール送信: Resend / アクセス解析: Google アナリティクス・Microsoft Clarity
  • 主要な委託先はいずれも SOC 2 等の第三者認証を取得した事業者です。個人情報の取り扱いはプライバシーポリシーをご覧ください。